- docs/milestones: M1~M5 交付里程碑与索引 - docs/integration: Agnet 权限、隔离、编排与可视化接口草案 - website: 能力矩阵、优势对比、典型场景与样式 - vision/README/new-api/cc-haha: Heicode Manager / 客户端命名与愿景收敛 Made-with: Cursor
1.7 KiB
1.7 KiB
M4 · 租户模型、RBAC 与数据隔离
目标
在 Agnet 与 Heicode 联合语境下,落实 权限分离 与 多租户数据隔离,使「平台管理员 / 组织管理员 / 项目成员 / 只读审计」可分工,且任意 API 默认不可跨租户泄漏。
完成定义(DoD)
- 租户模型:
tenant(或org)为顶层隔离边界;project/environment为常用次级边界;标识符在请求头或路径中明确(见集成文档)。 - RBAC:至少四类角色行为矩阵落地(创建编队、查看密钥类操作、只读观测、平台运维);拒绝默认「幂等全局读」。
- 数据面隔离:存储层按租户分区(逻辑 schema / 物理库 / 命名空间之一),查询默认带
tenant_id谓词;集成测试含 跨租户负例(必须 403/404)。 - 密钥与凭据:连接 Git/云的凭据 从不在跨租户 API 响应中回显;轮换与审计字段可查。
- 审计日志:敏感操作(部署、凭据绑定、策略变更)写入 追加式审计流,含操作者主体与
correlation_id。
依赖
与 Agnet 的衔接
- 对齐集成文档 §3 认证与授权、§5 多租户与数据隔离。
验收建议
- 自动化 租户穿越测试(Tenant A 的 token 访问 Tenant B 资源必须失败)。
- 数据团队/安全团队走查 RBAC 矩阵与审计字段。
风险
- 「软隔离」(仅应用层过滤)在复杂查询下易遗漏——需在评审中明确 查询路径全覆盖。